Saat sumber daya di dalam VPC, seperti instans ECS dan ECI, mengakses internet melalui Internet NAT Gateway, sumber daya tersebut terpapar risiko keamanan seperti akses tidak sah, kebocoran data, dan serangan berbahaya. Untuk mengurangi risiko ini, Anda dapat mengaktifkan NAT Firewall yang menggunakan Cloud Firewall untuk memeriksa dan memblokir lalu lintas tidak sah. Topik ini menjelaskan cara mengonfigurasi NAT Firewall.
Anda dapat menonton video berikut untuk panduan cepat tentang cara mengaktifkan perlindungan untuk Internet NAT Gateway Anda.
Cara kerja
Mekanisme perlindungan
NAT Firewall menyediakan fitur-fitur seperti aktivasi satu klik, sinkronisasi aset, konfigurasi kebijakan kontrol akses untuk batas NAT, analisis lalu lintas, dan audit log.
Setelah Anda mengaktifkan NAT Firewall, sistem akan memeriksa seluruh lalu lintas arah keluar dari sumber daya jaringan pribadi di VPC Anda (termasuk sumber daya di VPC yang sama maupun lintas VPC berbeda) yang melewati Internet NAT Gateway terkait. NAT Firewall mengevaluasi lalu lintas tersebut berdasarkan kebijakan kontrol akses yang dikonfigurasi dan database intelijen ancaman Cloud Firewall bawaan. Sistem mencocokkan elemen lalu lintas seperti alamat sumber dan tujuan, port, protokol, aplikasi, serta domain untuk menentukan apakah lalu lintas tersebut diizinkan. Hal ini membatasi akses tidak sah dari jaringan pribadi Anda ke internet.
Mekanisme pengalihan lalu lintas
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis memodifikasi tabel rute untuk mengalihkan seluruh lalu lintas arah keluar yang menggunakan Internet NAT Gateway ke Cloud Firewall guna pemeriksaan keamanan.
Jalur lalu lintas sebelum mengaktifkan NAT Firewall
Jalur lalu lintas setelah mengaktifkan NAT Firewall
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis membuat elastic network interfaces (ENIs) antarmuka firewall yang sesuai berdasarkan EIP yang terkait dengan Internet NAT Gateway. Sebagai contoh, jika Internet NAT Gateway terkait dengan dua EIP, Cloud Firewall membuat satu ENI arah masuk (eni0) dan dua ENI arah keluar (eni1 dan eni2).
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis melakukan konfigurasi perutean berikut untuk memeriksa dan melindungi lalu lintas keluar dari aset jaringan pribadi Anda:
Membuat vSwitch firewall: vSwitch ini mengalirkan traffic yang dialihkan, mengarahkannya dari aset privat Anda ke Internet melalui Cloud Firewall.
Membuat tabel rute kustom dan mengaitkannya dengan vSwitch firewall: Cloud Firewall secara otomatis membuat tabel rute kustom bernama
Cloud_Firewall_ROUTE_TABLE. Selanjutnya, Cloud Firewall menambahkan route statis dengan tujuan 0.0.0.0/0 dan next hop yang mengarah ke Internet NAT Gateway. Hal ini memastikan bahwa traffic yang diproses oleh Cloud Firewall diarahkan kembali dengan benar ke Internet NAT Gateway.Menambahkan entri SNAT: Cloud Firewall menambahkan entri SNAT spesifik ENI ke Internet NAT Gateway. ENI sumber diatur ke ENI outbound firewall (seperti eni1 dan eni2). Hal ini memastikan bahwa outbound traffic yang diproses oleh firewall dapat menjalani translasi alamat sumber secara tepat.
Memodifikasi tabel rute sistem: Next hop dari rute default (0.0.0.0/0) dalam tabel rute sistem diubah dari Internet NAT Gateway menjadi ENI inbound Cloud Firewall (eni0).
Konfigurasi perutean ini mengarahkan ulang semua lalu lintas keluar yang menggunakan Internet NAT Gateway ke Cloud Firewall. Cloud Firewall kemudian melakukan inspeksi keamanan Lapisan 4 hingga Lapisan 7 pada trafik tersebut, termasuk Kontrol akses, pencocokan intelijen ancaman, dan pertahanan dasar.
Dampak terhadap layanan Anda
Saat Anda mengaktifkan atau menonaktifkan NAT Firewall, Cloud Firewall melakukan pergantian rute. Hal ini menyebabkan pemutusan sementara selama 1 hingga 2 detik pada koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh. Untuk meminimalkan dampak terhadap layanan Anda, kami menyarankan melakukan operasi ini selama jam sepi.
Pembuatan NAT Firewall tidak memengaruhi layanan Anda. Namun, jika Anda memilih untuk mengaktifkan firewall saat pembuatan, hal tersebut akan menyebabkan pemutusan sementara selama 1 hingga 2 detik pada koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh.
CatatanWaktu yang diperlukan untuk membuat NAT Firewall bergantung pada jumlah EIP yang terkait dengan Internet NAT Gateway. Setiap EIP tambahan meningkatkan waktu pembuatan sekitar 2 hingga 5 menit. Proses ini tidak memengaruhi layanan Anda.
Menonaktifkan lalu menghapus NAT Firewall tidak memengaruhi layanan Anda.
Jika traffic Anda melebihi batas throughput langganan Cloud Firewall Anda, perjanjian tingkat layanan (SLA) tidak dijamin. Hal ini dapat memicu penurunan layanan, seperti kegagalan fitur keamanan (access control, IPS, log audit), firewall dinonaktifkan untuk aset yang menghasilkan traffic berlebih, atau pembatasan laju dan kehilangan paket.
Jika traffic Anda berpotensi melebihi batas, kami menyarankan Anda merujuk ke Pay-as-you-go for burstable traffic of subscription instances.
Limitasi
Setelah Anda mengaktifkan NAT Firewall, jangan mengubah rute di vSwitch firewall atau rute apa pun yang lompatan berikutnya-nya adalah NAT Firewall. Mengubah rute-rute tersebut dapat menyebabkan gangguan layanan.
Untuk menambahkan Blok CIDR baru guna perlindungan cross-VPC setelah mengaktifkan NAT Firewall, Anda harus memperbarui secara manual tabel rute vSwitch firewall. Kami juga menyarankan agar Anda memperbarui entri rute yang sesuai di tabel rute yang digunakan sebelum firewall diaktifkan. Hal ini mencegah masalah perutean jika firewall nantinya dinonaktifkan.
Jika langganan Cloud Firewall Anda kedaluwarsa dan tidak diperpanjang tepat waktu, NAT Firewall akan secara otomatis dirilis. Trafik kemudian dialihkan kembali ke rute Internet outbound asli, yang dapat menyebabkan gangguan layanan singkat.
Untuk memastikan ketersediaan layanan, kami menyarankan agar Anda mengaktifkan perpanjangan otomatis atau memperpanjang langganan Anda lebih awal. Untuk informasi selengkapnya, lihat Renewal.
Untuk NAT Firewall yang dibuat sebelum 1 September 2023, bandwidth perlindungan maksimum untuk semua koneksi jaringan ke pasangan IP tujuan dan Port yang sama adalah 20 Mbps. Jika bandwidth koneksi tersebut melebihi 20 Mbps, Anda mungkin mengalami fluktuasi jaringan. Untuk meningkatkan batas bandwidth ini, kami menyarankan agar Anda menghapus dan membuat ulang NAT Firewall.
NAT Firewall yang dibuat pada atau setelah 1 September 2023 tidak memiliki batas bandwidth 20 Mbps ini. Bandwidth perlindungannya dapat mencapai hingga 4 Gbps.
NAT Firewall tidak melindungi traffic IPv6.
NAT Firewall tidak mendukung kemampuan Intrusion Prevention System (IPS).
Pembuatan NAT Firewall secara otomatis menambahkan entri SNAT baru. Jumlah entri SNAT baru tersebut sama dengan jumlah EIP yang dikaitkan dengan Internet NAT Gateway. Jangan menghapus atau mengubah entri SNAT yang dibuat oleh Cloud Firewall.
Untuk informasi mengenai batasan entri SNAT, lihat NAT Gateway quotas. Pastikan Anda menyisakan kapasitas SNAT yang cukup untuk NAT Firewall. Jumlah entri SNAT yang dicadangkan harus sama dengan jumlah EIP yang dikaitkan dengan Internet NAT Gateway.
Workflow
Bagan alir berikut menunjukkan proses penggunaan NAT Firewall.
Cloud Firewall menyediakan spesifikasi otorisasi default untuk membuat NAT Firewall. Jika spesifikasi otorisasi default tidak memenuhi kebutuhan Anda, Anda perlu membeli spesifikasi otorisasi untuk NAT Firewall. Untuk informasi selengkapnya, lihat Pembelian layanan Cloud Firewall.
Prasyarat
Anda memiliki langganan Cloud Firewall aktif dan jumlah lisensi NAT Firewall yang mencukupi. Untuk informasi selengkapnya, lihat Purchase Cloud Firewall.
Anda memiliki Internet NAT Gateway. Untuk informasi selengkapnya, lihat Internet NAT Gateway.
PentingSaat ini, NAT Firewall hanya melindungi Internet NAT Gateway.
Internet NAT Gateway harus memenuhi kondisi berikut:
Wilayah tempat Internet NAT Gateway dideploy mendukung NAT Firewall. Untuk daftar wilayah yang didukung, lihat Supported regions for cloud products.
Internet NAT Gateway dikaitkan dengan 1 hingga 10 EIP. Untuk informasi selengkapnya, lihat Internet NAT Gateway.
Internet NAT Gateway harus memiliki entri SNAT tetapi tidak memiliki entri DNAT. Untuk informasi selengkapnya, lihat Create and manage SNAT entries.
Jika Internet NAT Gateway memiliki entri DNAT yang sudah ada, Anda harus menghapusnya sebelum mengaktifkan NAT Firewall. Untuk informasi selengkapnya, lihat Create and manage DNAT entries.
VPC tempat Internet NAT Gateway berada memiliki entri rute yang meneruskan traffic untuk 0.0.0.0/0 ke gateway NAT. Untuk informasi selengkapnya, lihat Create and manage a route table.
VPC harus memiliki vSwitch yang tersedia dengan masker minimal /28. Anda dapat menggunakan secondary CIDR block untuk tujuan ini.
Buat dan aktifkan NAT Firewall
Ikuti langkah-langkah berikut untuk membuat NAT Firewall. Setiap instans Internet NAT Gateway berkorespondensi dengan satu NAT Firewall.
Catatan
Diperlukan waktu 1 hingga 5 menit agar Internet NAT Gateway baru tersinkronisasi dengan layanan NAT Firewall.
EIP dan entri SNAT baru untuk Internet NAT Gateway memerlukan waktu 1 hingga 2 menit untuk disinkronkan ke NAT Firewall. Sumber daya ini hanya berlaku setelah proses sinkronisasi selesai.
Sebagai alternatif, Anda dapat membuka halaman lalu klik Synchronize Assets untuk melakukan sinkronisasi manual terhadap EIP dan entri SNAT tersebut.
Rute baru yang mengarah ke Internet NAT Gateway memerlukan waktu hingga 30 menit untuk disinkronkan ke NAT Firewall.
Sebagai alternatif, Anda dapat membuka halaman lalu klik Synchronize Assets untuk melakukan sinkronisasi manual terhadap rute tersebut.
Saat Anda membuat NAT Firewall, Cloud Firewall melakukan tindakan berikut:
Menambahkan rute 0.0.0.0/0 yang mengarah ke Internet NAT Gateway di tabel rute vSwitch firewall.
Memodifikasi entri rute 0.0.0.0/0 di tabel rute sistem untuk mengubah lompatan berikutnya menjadi ENI Cloud Firewall.
CatatanPembuatan NAT Firewall akan menambahkan tabel rute kustom ke VPC Anda. Jika VPC tempat Anda membuat firewall berisi kluster ACK yang menggunakan plugin jaringan Flannel, Anda harus mengonfigurasi fitur multi-tabel-rute pada Cloud Controller Manager setelah firewall dibuat. Tambahkan tabel rute sistem VPC ke daftar tabel rute. Jika langkah ini tidak dilakukan, penskalaan node kluster mungkin terpengaruh. Untuk informasi selengkapnya, lihat Use the multi-route-table feature of a VPC.
Jika Anda sudah menggunakan fitur multi-tabel-rute pada Cloud Controller Manager, Anda dapat mengabaikan catatan ini.
Prosedur
Masuk ke Cloud Firewall console. Di panel navigasi kiri, klik Firewall.
Klik tab NAT Firewall. Di kolom Actions untuk Internet NAT Gateway target, klik Create.
Di panel Create NAT Firewall, klik Check Now. Setelah semua pemeriksaan lolos, klik Next.
Jika Anda yakin bahwa Internet NAT Gateway telah memenuhi semua persyaratan, Anda dapat langsung mengklik Skip and start creation now.
Pilih mode pengalihan traffic:
Automatically Create vSwitch (Recommended): Mode ini menyediakan pengalihan traffic sepenuhnya otomatis dan cocok untuk lingkungan dengan segmen jaringan yang mencukupi.
Manually Select vSwitch: Mode ini mengharuskan Anda menggunakan kembali Blok CIDR vSwitch yang sudah ada atau membuat vSwitch secara manual. Mode ini cocok untuk lingkungan dengan segmen jaringan terbatas dan sebaiknya dilakukan oleh pengguna yang berpengalaman.
Di panel Create NAT Firewall, konfigurasikan parameter berikut.
Parameter
Deskripsi
Basic Information
Name
Masukkan nama kustom untuk NAT Firewall.
Traffic Redirection Configurations
Select Route Table
Pilih tabel rute tempat Internet NAT Gateway saat ini menjadi lompatan berikutnya. Saat firewall dibuat, lompatan berikutnya secara otomatis diubah menjadi ENI Cloud Firewall. Hal ini mengarahkan lalu lintas outbound dari aset privat Anda ke NAT Firewall.
vSwitch CIDR block (Automatically Create vSwitch)
atau
vSwitch for traffic redirection (Manually Select vSwitch)
Anda dapat membuat vSwitch new atau memilih yang existing.
Aturan untuk mengonfigurasi vSwitch baru:
Anda harus mengonfigurasi Blok CIDR vSwitch dengan masker minimal /28 yang tidak bertentangan dengan paket jaringan Anda. Blok ini dialokasikan untuk NAT Firewall guna pengalihan traffic.
Blok CIDR vSwitch harus merupakan subnet dari Blok CIDR VPC dan tidak boleh bertentangan dengan segmen jaringan layanan yang sudah ada. Blok CIDR sekunder didukung. Setelah dialokasikan, Cloud Firewall secara otomatis mengaitkan vSwitch tersebut dengan tabel rute pengalihan traffic kustom.
Catatan untuk memilih vSwitch yang sudah ada:
NAT Firewall memerlukan vSwitch yang memenuhi persyaratan berikut. Untuk informasi selengkapnya, lihat Create and manage a VPC.
vSwitch, Internet NAT Gateway, dan NAT Firewall harus berada dalam VPC yang sama.
vSwitch dan Internet NAT Gateway harus berada dalam zona ketersediaan yang sama.
Blok CIDR vSwitch harus memiliki masker minimal /28, dan jumlah alamat IP yang tersedia harus melebihi jumlah EIP pada Internet NAT Gateway.
vSwitch tidak boleh terhubung ke sumber daya cloud lainnya.
Buat tabel rute baru dan kaitkan dengan vSwitch tersebut. Untuk informasi selengkapnya, lihat Create and manage a route table.
(Opsional) Tambahkan entri rute kustom selain rute 0.0.0.0/0 ke tabel rute baru sesuai kebutuhan. Untuk informasi selengkapnya, lihat Use custom route tables to manage network traffic.
Contohnya, jika layanan Anda memerlukan komunikasi cross-VPC, Anda harus menambahkan secara manual rute balik untuk VPC tersebut ke dalam tabel rute.
CatatanJika vSwitch target tidak muncul dalam daftar atau berwarna abu-abu, periksa apakah vSwitch tersebut dikaitkan dengan sumber daya cloud lain atau tabel rute kustom. Setelah Anda memastikan konfigurasi vSwitch sudah benar, buka tab NAT Firewall lalu klik Synchronize Assets di pojok kanan atas.
Engine Mode
Engine Mode
Mode pencocokan untuk kebijakan kontrol akses.
Loose Mode (Default): Dalam mode ini, jika kebijakan kontrol akses untuk aplikasi atau domain menerima traffic dari aplikasi atau domain yang tidak dikenali, traffic tersebut diizinkan. Mode ini memprioritaskan ketersediaan layanan.
Strict Mode: Dalam mode ini, jika kebijakan kontrol akses untuk aplikasi atau domain menerima traffic dari aplikasi atau domain yang tidak dikenali, traffic tersebut diteruskan ke kebijakan berikutnya untuk pencocokan lebih lanjut. Jika kebijakan deny cocok dengan traffic yang tidak dikenali tersebut, traffic akan diblokir.
Pilih I have read and confirmed the preceding notes, lalu klik Enable Firewall.
Setelah NAT Firewall dibuat, Anda perlu mengatur status Enabled Status menjadi On secara manual.
Setelah Anda mengaktifkan firewall, Cloud Firewall akan mengalihkan ulang traffic untuk perlindungan.
Langkah selanjutnya
Setelah Anda membuat NAT Firewall, Anda dapat mengonfigurasi kebijakan kontrol akses dan melihat log akses jaringan pribadi untuk NAT Firewall guna mengelola dan mengontrol traffic antara aset jaringan pribadi Anda dan Internet secara lebih baik.
Konfigurasikan kebijakan kontrol akses
Jika Anda tidak mengonfigurasi kebijakan kontrol akses apa pun, Cloud Firewall secara default mengizinkan seluruh traffic. Anda dapat membuat kebijakan kontrol akses untuk NAT Firewall guna memperoleh kontrol detail halus atas traffic outbound ke Internet dari aset pribadi Anda.
Buka halaman . Pada kolom Actions untuk NAT Firewall yang dituju, klik ikon
lalu pilih Access Control.
Pada halaman yang muncul, Anda dapat membuat kebijakan kontrol akses untuk NAT Firewall. Untuk informasi selengkapnya, lihat Configure an access control policy for a NAT Firewall.
Kueri log audit
Buka halaman . Pada kolom Actions untuk NAT Firewall yang dituju, klik ikon
lalu pilih Log Audit.
Pada halaman yang muncul, Anda dapat melakukan kueri terhadap log traffic untuk akses jaringan pribadi ke Internet. Untuk informasi selengkapnya, lihat Log audit.
Lihat analisis traffic
Buka halaman . Pada kolom Actions untuk NAT Firewall yang dituju, klik ikon
lalu pilih Analysis.
Halaman yang muncul menampilkan analisis traffic terkait akses Internet dari Internet NAT Gateway. Untuk informasi selengkapnya, lihat Outbound connections.
Lihat statistik traffic jaringan pribadi NAT
Di panel navigasi sisi kiri, klik Overview. Pada halaman Overview, klik Purchased Specification Usage di sudut kanan atas untuk melihat kapasitas trafik jaringan privat NAT, trafik puncak terkini, dan penggunaan lisensi NAT Firewall.
Lihat daftar vSwitch NAT Firewall
Buka halaman . Di pojok kanan atas daftar NAT Firewall, klik Firewall vSwitch List.
Nonaktifkan dan Hapus NAT Firewall
Menonaktifkan NAT Firewall menyebabkan pergantian rute yang mengakibatkan pemutusan sementara selama 1 hingga 2 detik pada koneksi berdurasi panjang. Kami menyarankan untuk melakukan tindakan ini pada jam sepi. Menghapus firewall setelah dinonaktifkan tidak memengaruhi layanan Anda.
Jika Anda menghapus NAT Firewall tanpa menonaktifkannya terlebih dahulu, sistem akan menjalankan kedua tindakan tersebut secara bersamaan, yang juga menyebabkan pemutusan sementara selama 1 hingga 2 detik pada koneksi berdurasi panjang.
Nonaktifkan NAT Firewall
Buka halaman . Pada kolom Switch untuk firewall yang dituju, matikan sakelarnya.
Hapus NAT Firewall
Buka halaman . Pada kolom Actions untuk firewall yang dituju, klik ikon
dan pilih Delete.
Referensi
Untuk mengontrol akses dari aset jaringan pribadi Anda ke domain website tertentu, lihat Tutorial: Konfigurasikan kebijakan untuk mengizinkan akses hanya ke domain yang ditentukan.
Anda dapat menggunakan log traffic NAT Firewall untuk melihat detail traffic aset Anda. Untuk informasi selengkapnya, lihat Audit log.